En ny Mac-malware angriber brugere, der selv kører et falsk GitHub-kommando i Terminal. Den kan stjæle Keychain-data, browsercookies, Apple Notes og filer. Det farlige er, at den også kan starte en skjult kopi af Safari eller Chrome og styre den uden synligt vindue.

Jamf Threat Labs beskriver i en rapport fra 5. august en tretrinsinfektion med navnet AmnesiaStealer, som er set i det fri. Angrebet starter på en falsk GitHub-side, der lokker brugeren til at indsætte en kommando i Terminal, og derefter dukker en falsk installationsprompt op, som beder om Mac-loginadgangskoden.

Når adgangskoden er tastet, går malware efter de steder, hvor mange Mac-brugere reelt har deres digitale liv samlet: Keychain, browserdata, Apple Notes, Telegram-sessioner og personlige filer. Det er præcis den type data, der kan give angribere adgang til allerede åbne konti uden at skulle starte forfra med login.

Det, der gør sagen mere end endnu en klassisk infostealer, er browserdelen. Jamf demonstrerede, at AmnesiaStealer kan kopiere en Chromium-profil og starte browseren skjult, så en operatør kan styre den via live tastatur- og museinput. Under testen kunne malware også eksportere dekrypterede cookies som klartekst.

For danske Mac-brugere er pointen enkel: Faren ligger ikke i en ny macOS-sårbarhed, men i at blive lokket til selv at godkende angrebet. Hvis du ikke kører tilfældige Terminal-kommandoer fra GitHub-lignende sider, lukker du den vigtigste dør for denne type malware.

Jamf siger samtidig, at angrebet ikke bygger på en ukendt macOS-sårbarhed. Brugeren skal selv køre den leverede kommando og indtaste en gyldig adgangskode, før payloaden får fat. Det gør ikke truslen mindre relevant; det betyder bare, at social engineering igen er den korteste vej ind på Mac.

Der er også en vigtig Apple-vinkel her: Når cookies kan genbruges, kan en angriber i praksis hoppe ind i en konto, der allerede er godkendt på browserniveau. Det er især ubehageligt for brugere, der tror, at et stærkt kodeord alene beskytter dem, mens sessioner og browserprofiler i virkeligheden er den svageste ledning i kæden.

Jamf testede også flere macOS-bypasses i prøven, men de virkede ikke på macOS 26. Det ændrer ikke hovedpointen for We❤️Apple-læsere: Denne type angreb lever af tillid, hastværk og et klik for meget, ikke af en spektakulær systemfejl.

Hvad skal Mac-brugere gøre nu?

Det korte svar er, at du skal være ekstra skeptisk over for enhver side, der beder dig om at kopiere en kommando ind i Terminal. Særligt hvis siden ligner GitHub, men kommer med en “Verified Publisher”-badge og en downloadhistorik, der føles for pæn til at være sand.

For de fleste er den praktiske konsekvens enkel: Hold browseren opdateret, undgå at køre ukendte scripts, og vær opmærksom på, om din Mac pludselig beder om login på uventede steder. Hvis du allerede har indtastet en adgangskode efter en sådan prompt, bør du tage det alvorligt og gennemgå konti, browser-sessioner og gemte adgangsdata med det samme.

Det her er ikke et argument for at bruge Mac mindre. Det er et argument for at bruge Mac mere disciplineret. Angrebet viser, at Apple-brugere stadig kan blive ramt, når de selv åbner døren — og at browsercookies og login-sessioner er mindst lige så værdifulde som selve adgangskoden.

Konklusion

AmnesiaStealer er en påmindelse om, at Mac-sikkerhed ikke kun handler om macOS, men også om vaner. Den næste bølge af malware behøver ikke en ny zero-day, hvis den kan få brugeren til at gøre arbejdet selv. Det er den del, danske Mac-brugere bør tage med sig nu.